
Investigadores de universidades de Estados Unidos han revelado una nueva técnica de ataque que expone una grave debilidad en muchos dispositivos Android: Pixnapping, un método de “robo de píxeles” capaz de extraer, píxel a píxel, datos sensibles mostrados en la pantalla, incluidos códigos de autenticación en dos pasos (2FA) y fragmentos de Google Maps, sin que el usuario se dé cuenta.
El descubrimiento fue firmado por académicos de UC Berkeley, Universidad de Washington, UC San Diego y Carnegie Mellon. En las pruebas, Pixnapping afectó a dispositivos de Google y Samsung con Android 13 a 16, pero la base técnica del ataque sugiere que cualquier dispositivo Android podría ser potencialmente vulnerable.
como funciona
Como afirma The Hacker News, el ataque se basa en una combinación de factores: una aplicación maliciosa instalada en el teléfono celular (que no requiere permisos especiales en el manifiesto) es capaz de insertar píxeles de otra aplicación en el proceso de renderizado de Android a través de intenciones y actividades semitransparentes. Paralelamente, un canal lateral de hardware explota los mecanismos de compresión y temporización en la GPU integrada, lo que permite medir efectos sutiles en el procesamiento de gráficos y, a partir de ahí, reconstruir el color de píxeles específicos.
En la práctica, la aplicación maliciosa induce la visualización de una aplicación de destino (por ejemplo, Google Authenticator), aísla las coordenadas de los píxeles que contienen el código 2FA y, repitiendo el proceso píxel a píxel, reconstruye la información. Según los autores, los códigos 2FA se pueden capturar en menos de 30 segundos.
¿Por qué es esto preocupante?
A diferencia de muchos ataques que requieren permisos visibles o ingeniería social compleja, Pixnapping puede llevarse a cabo mediante una aplicación aparentemente inofensiva, siempre y cuando el usuario acepte instalarla y ejecutarla. Además, la técnica evita las mitigaciones típicas de los navegadores y puede extraer datos de aplicaciones nativas no basadas en navegadores, lo que aumenta significativamente su alcance.
Google ya ha reaccionado
La vulnerabilidad se registró como CVE-2025-48561 (puntuación CVSS 5,5). Google lanzó un parche parcial en el boletín de seguridad de Android de septiembre de 2025 y anunció una solución adicional prevista para diciembre. La empresa afirma no haber encontrado pruebas de explotación activa en Google Play y clasifica el ataque como dependiente de datos específicos del dispositivo.
Aún así, los investigadores advierten que existen variantes del método capaces de “cambiar el tiempo” y eludir algunas mitigaciones, lo que refuerza la necesidad de parches de seguridad más sólidos.
Qué deben hacer los usuarios
Aunque los ciberdelincuentes no utilizan activamente esta amenaza específica, existen malware similares capaces de obtener información de la pantalla. Para protegerse las principales recomendaciones son:
instalar actualizaciones de seguridad de Android a medida que estén disponibles;
evitar aplicaciones de fuentes no confiables;
y siga los anuncios oficiales del fabricante sobre parches relacionados con el boletín de seguridad de Android.

34,99 €Amazonas
54,99€-36%

